ИИ научил хакеров взламывать быстрее. Прятаться пока не научил

Unit 42 поймала ещё две группы, которые используют ИИ прямо во время атак.


287cls7cvuefhnhvqe23cl7azfzzjs43.jpg

ИИ дал хакерам скорость и новые технические возможности, но не добавил осторожности. Исследователи Unit 42 разобрали две действующие кампании в Латинской Америке, где злоумышленники обращались к большим языковым моделям прямо во время атак, а затем сами раскрыли исследователям свою инфраструктуру, историю работы и набор скриптов.

Первую группу Unit 42 отслеживает как CL-CRI-1131. Кампания затронула транспортную компанию, федеральные ведомства и муниципальные предприятия водоснабжения в Мексике и Эквадоре. Во время одного из взломов в апреле атакующие неоднократно пытались получить файлы SAM и NTDS.dit с учётными данными Windows, сталкивались с ошибками и последовательно переписывали командные файлы, пока не нашли рабочий вариант через теневые копии дисков.

На сервере той же группировки исследователи нашли открытый NextChat, веб-интерфейс для работы сразу с несколькими языковыми моделями. Ранее связанную инфраструктуру уже изучали другие команды, которые обнаружили применение Claude и GPT-4.1 для поиска решений возникавших во время атак проблем. Unit 42 считает, что модели помогали злоумышленникам создавать новые скрипты после неудачных попыток извлечь данные.

Вторая кампания, CL-CRI-1163, нацелилась на финансовый сектор Бразилии. Первоначальный доступ атакующие получили через фишинговое письмо с резюме, после чего установили несколько троянов удалённого доступа и начали разворачивать написанный на Go инструмент SockTz. Программа создаёт обратный SOCKS5-прокси , через который можно прокладывать скрытый маршрут во внутреннюю сеть жертвы.

Установка пошла плохо. Всего за два часа злоумышленники перебрали SockTz с первой по восьмую версию, загружая файлы со взломанного сайта WordPress. Когда попытки провалились, группа перешла на собственный сервер и запустила девятую сборку. В открытом каталоге исследователи одновременно нашли сотни рабочих файлов, включая скрипты с названиями exploit_creative.py, exploit_careful.py и rce_focused.py. Такой поток последовательно изменяемых вариантов Unit 42 связывает с разработкой при помощи языковых моделей.

В обоих случаях ИИ не придумал принципиально новый способ взлома. Модели помогали быстрее писать код, настраивать прокси, исправлять ошибки и продолжать атаку после неудачных команд. Похожую картину Unit 42 недавно наблюдала и в другом расследовании, где один оператор с ИИ-агентами провёл атаку с использованием более 50 техник MITRE ATT&CK менее чем за десять часов.

Главная слабость новых кампаний оказалась человеческой. В опубликованном расследовании Unit 42 указывает на открытые каталоги, незащищённый NextChat и слишком предсказуемую структуру сертификатов и файлов. Через такие ошибки специалисты смогли восстановить внутреннюю логику операций, увидеть подготовленные цели и проследить развитие инфраструктуры.

Исследователи считают подобные промахи особенно полезными для защитников по мере распространения ИИ среди менее опытных групп. Нейросети сокращают разрыв в технических навыках и позволяют быстрее преодолевать отдельные препятствия, однако базовая оперативная безопасность по-прежнему зависит от людей. Пока атакующие оставляют административные панели и рабочие каталоги доступными из интернета, даже более быстрые атаки продолжают оставлять хорошо заметный след.